Skip to content

Protección de marca y ataques BEC de 2021

El año comenzó tal y como no terminó 2020. Vivir en confinamiento ha resultado bastante difícil para todos nosotros, y los ciberdelincuentes están ahí fuera empeorando aún más las cosas. Están ocupados aprovechándose de las organizaciones que intentan configurar su camino hacia la transformación digital, la adopción de la nube y el trabajo remoto. Al combinar la rápida…Continuar leyendo: Protección de marca y ataques BEC de 2021

Red Sift
Published: February 16, 2021·Updated: March 18, 2024·5 min read

El año comenzó tal y como no terminó 2020. Vivir en confinamiento ha resultado bastante difícil para todos nosotros, y los ciberdelincuentes están ahí fuera empeorando aún más las cosas. Están ocupados aprovechándose de las organizaciones que intentan configurar su camino hacia la transformación digital, la adopción de la nube y el trabajo remoto.

Al combinar la rápida adopción de aplicaciones SaaS y los posibles errores de configuración que inevitablemente surgen, junto con vulnerabilidades desconocidas provenientes de proveedores externos, tenemos una receta para el desastre para los buenos.

Ciberataques recientes

Comencemos echando un vistazo al ataque de suplantación contra microsoft.com recientemente reportado, que alcanzó a más de 200 millones de usuarios. El phishing de Compromiso de Correo Electrónico Empresarial (BEC) atraía a los usuarios a revisar correos electrónicos en cuarentena a través de un enlace dentro del correo. Dado que el correo provenía de un dominio legítimo de Microsoft, los usuarios asumieron que se trataba de un mensaje legítimo. Los ciberdelincuentes pudieron entonces robar sus credenciales de O365 cuando accedieron e introdujeron sus credenciales en una página espejo de la aplicación.

Ataques como este no son únicos. Si miramos 12 meses atrás, Check Point Software informó que el ataque Florentine Banker comenzó a partir de una suplantación, esta vez desde un dominio similar al de Microsoft. Los atacantes pudieron comprometer credenciales de O365 y lanzar un ataque de intermediario (man in the middle) contra dos organizaciones de servicios financieros en el Reino Unido, defraudándolas finalmente por 1 millón de libras.

Estos ataques son cada vez más frecuentes, y creo que veremos muchos más en el futuro. Verizon reveló en su Informe de Investigaciones de Filtración de Datos de 2020 que las 3 principales fuentes de filtraciones fueron el phishing, el uso de credenciales robadas y la mala configuración. Esto nos muestra un patrón de aprovechamiento de la ingeniería social a través del Compromiso de Correo Electrónico Empresarial avanzado para robar credenciales de aplicaciones en la nube donde las empresas almacenan o intercambian información y datos sensibles.

In 2021, organizations must prioritize the protection of their domains against direct impersonation attacks and identifying then removing look-alike domains. 

DMARC puede combatir la suplantación

DMARC (Domain-based Message Authentication, Reporting & Conformance) utiliza dos protocolos previamente definidos, SPF y DKIM, para permitir que los propietarios de dominios indiquen explícitamente al servidor de correo receptor qué hacer con un correo que no supera la autenticación. La aplicación de DMARC debe realizarse tanto en el DNS como en la puerta de enlace de correo. Al configurar una puerta de enlace con DMARC, estarás indicando a tu puerta de enlace que respete la política del dominio del remitente, lo que significa que garantizará la protección de tus usuarios frente a suplantaciones entrantes de otros dominios. Sin embargo, al aplicar DMARC en tu DNS también estarás protegiendo tus dominios contra ataques de suplantación directa, protegiendo así a tus clientes, socios comerciales, usuarios internos y a toda tu cadena de suministro.

Comprobar la configuración de DMARC del correo electrónicoComprobar la configuración de DMARC del correo electrónico

Gartner recientemente identificó a DMARC como uno de los “10 principales proyectos de seguridad para 2020-2021”. Determinaron que “las organizaciones utilizan el correo electrónico como única fuente de verificación, y a los usuarios les cuesta distinguir los mensajes reales de los falsos.” El consejo del informe es que las organizaciones deberían implementar y aplicar el uso del protocolo DMARC para añadir una capa adicional de confianza y verificación con el dominio del remitente.

La implementación y aplicación del protocolo son cruciales para cerrar la brecha actualmente explotada por los ciberdelincuentes; sin embargo, solo forma parte de una solución en capas. Con ataques mejor dirigidos, cuidadosamente planificados, y correos electrónicos que se parecen más que nunca a los legítimos, es muy importante capacitar a los usuarios internos para identificar correos maliciosos. Aprovechar el aprendizaje automático y la analítica del comportamiento para resaltar las posibles amenazas dentro de la bandeja de entrada de un usuario es claramente la dirección hacia la que se dirige la industria para ofrecer una mejor protección contra este tipo de amenazas.

También es importante garantizar que las organizaciones utilicen herramientas que se complementen entre sí y permitan una visión integral de su superficie de ataque de correo electrónico. Al obtener una visibilidad de 360°, el equipo de operaciones de seguridad puede contar con un modelo operativo más dinámico que permite una detección y respuesta más rápidas y, en última instancia, una recuperación más rápida ante incidentes de seguridad.

Los ataques a través de cadenas de suministro, como los de SolarWinds, no están muy alejados de lo que puede ocurrir mediante la suplantación de dominios legítimos y el Compromiso de Correo Electrónico Empresarial avanzado. Si deseas hablar sobre cómo Red Sift puede ayudar a tu organización a proteger su marca y sus dominios frente a la suplantación, así como a sus usuarios internos frente al Compromiso de Correo Electrónico Empresarial avanzado, ponte en contacto a continuación.

Red Sift
Red Sift